Что такое bridge exploit: почему мосты часто становятся целью атак

Що таке bridge exploit: чому мости часто стають ціллю атак

Bridge exploit — это атака на механизм, передающий токены или сообщения между блокчейнами. Мост должен подтвердить событие в одной сети и разрешить соответствующее действие в другой. Если злоумышленник обходит эту проверку, получает достаточное число ключей подписантов или использует ошибку смарт-контракта, он может добиться несанкционированного выпуска либо вывода активов.

Как работает блокчейн-мост

Блокчейны не проверяют состояние других сетей автоматически. Поэтому мост добавляет отдельный механизм передачи и проверки сообщений. В распространённой модели актив блокируют в исходной сети, а в целевой выпускают его обеспеченное представление. При возврате представление сжигают, после чего оригинал разблокируют. Существуют также пулы ликвидности и модели burn-and-mint, поэтому не каждый мост работает одинаково.

Условная схема двух блокчейн-сетей, соединённых защищённым каналом
Условная иллюстрация межсетевой связи; она не отражает архитектуру конкретного протокола.

Проверку могут выполнять внешние подписанты, валидаторы, оракулы, light client или криптографическое доказательство. У каждой модели свои предположения о доверии. Поэтому безопасность актива после переноса может зависеть не только от двух базовых блокчейнов, но и от кода моста, ключей операторов, процедуры обновления и внешней инфраструктуры.

Что именно называют exploit

Exploit — это способ использовать конкретную слабость системы. Для мостов типичны четыре группы проблем:

  • ошибка проверки сообщения — целевой контракт принимает поддельное или уже использованное подтверждение;
  • компрометация ключей — атакующий получает пороговое число подписей для несанкционированного вывода;
  • ошибка смарт-контракта — неверная логика учёта, инициализации, прав доступа или обновления;
  • операционная атака — уязвимость серверов, интерфейса, зависимостей или процессов управления открывает путь к критическим полномочиям.
Условное сравнение подтверждённой и опасной межсетевой операции
Зелёная и красная части — визуальная метафора, а не техническая диаграмма реальной атаки.

Почему последствия бывают крупными

Мост может удерживать значительный резерв активов или иметь право выпускать токены в другой сети. Одна ошибка в проверке межсетевого сообщения влияет сразу на несколько контрактов и экосистем. Дополнительную сложность создают разные правила финальности, обновления контрактов, аварийные полномочия и зависимость от внешних подписантов.

Условное хранилище активов, к которому ведут цифровые каналы
Иллюстрация передаёт концентрацию риска, но не показывает реальный резерв или схему хранения.

Аудит снижает часть рисков, но не служит гарантией. Код может измениться после проверки, а инцидент может возникнуть в управлении ключами или инфраструктуре, которую аудит смарт-контракта не охватывал. Число валидаторов само по себе тоже ничего не доказывает: важны порог подписи, независимость операторов и то, не контролирует ли одна сторона несколько ключей.

Четыре известных инцидента 2022 года

Абстрактная последовательность межсетевых событий
Изображение не является хронологией конкретных инцидентов; проверенные даты приведены в таблице.
Мост Дата Подтверждённый механизм Активы
Wormhole 2 февраля 2022 обход проверки межсетевого сообщения на стороне Solana 120 000 необеспеченных wETH; тогда около $325 млн
Ronin 23 марта 2022 скомпрометированы пять из девяти ключей валидаторов, достаточных для порога 5-of-9 173 600 ETH и 25,5 млн USDC
Harmony Horizon 23 июня 2022 скомпрометированы не менее двух из четырёх приватных ключей; двух подписей было достаточно примерно $100 млн
Nomad 1 августа 2022 ошибка инициализации Replica нарушила аутентификацию сообщений примерно $190 млн

Суммы в долларах — оценки на момент событий и могут различаться между отчётами из-за движения цен и состава активов. Более точную картину дают количества токенов и техническое описание.

Ronin: порог 5-of-9, а не 4-of-5

Атакующий получил контроль над пятью ключами из девяти, среди них — ключ валидатора Axie DAO. Именно пять подписей позволили провести два несанкционированных вывода. Позже власти США связали атаку с Lazarus Group.

Nomad: неверная аутентификация сообщений

В собственном анализе Nomad объяснил, что после обновления значение нулевого корня в Replica фактически стало допустимым. Из-за этого поддельные сообщения могли пройти проверку, если их ещё не обрабатывали. Проблема была не обычной «подделкой доказательства» пользователем, а конкретной ошибкой инициализации и логики аутентификации.

Harmony Horizon: ключи, а не код контракта

Harmony сообщила, что доказательств взлома смарт-контракта не было. Злоумышленник скомпрометировал ключи подписантов; впоследствии порог Ethereum-стороны моста повысили до 4-of-5.

Как читать заявления о безопасности

Абстрактные слои системы с ключами, замками и трещинами
Слои символизируют разные классы риска; это не схема конкретного моста.
  • «Аудит пройден». Проверьте дату, версию кода, объём аудита и исправление замечаний.
  • «Децентрализован». Выясните число независимых операторов, порог подписи и аварийные полномочия.
  • «Trustless». Посмотрите, кто проверяет состояние другой сети и какие внешние компоненты нужны.
  • «Застрахован». Условия, исключения, лимиты и процедура требования важнее самого слова.
  • «Большой TVL». Значительный резерв показывает использование, но одновременно увеличивает потенциальный ущерб.

Список аудитов, bug bounty, документация, открытый код, мониторинг и план реагирования помогают оценить процесс безопасности. Ни один отдельный признак не доказывает, что эксплойт невозможен.

Риск не заканчивается после перевода

Если пользователь получил wrapped token, его стоимость может и дальше зависеть от резерва и работоспособности моста. Следовательно, завершённая транзакция не всегда завершает экспозицию. Для нативных межсетевых токенов, пулов ликвидности и канонических L2-мостов набор зависимостей иной, поэтому оценивать нужно конкретный маршрут.

Пользователь просматривает условную панель показателей безопасности
Панель условна: универсального индикатора, гарантирующего безопасность моста, не существует.

Что проверить перед операцией

  1. Убедиться, что адрес интерфейса и контракты соответствуют официальной документации.
  2. Прочитать модель верификации, порог подписи, права на обновление и аварийную остановку.
  3. Сопоставить версию развёрнутого кода с последними аудитами и проверить открытые критические замечания.
  4. Понять, какой актив будет получен: нативный, wrapped или выданный пулом ликвидности, и от чего зависит его погашение.
  5. Учесть риски всего маршрута, включая агрегатор, кошелёк, RPC и целевой протокол.

Этот перечень объясняет технические риски и не является рекомендацией проводить операцию. При инциденте следует прекратить новые переводы через поражённый маршрут и проверять сообщения команды в её официальных каналах; самостоятельные «сервисы возврата средств» могут оказаться фишингом.

Частые вопросы

Можно ли назвать мост безопасным после нескольких аудитов?

Нет. Аудиты дают полезные свидетельства для конкретной версии и объёма проверки, но не охватывают автоматически ключи, серверы, будущие обновления и все возможные ошибки.

Чем bridge exploit отличается от взлома блокчейна?

В большинстве известных случаев базовые блокчейны продолжали работать по правилам. Взламывали дополнительный протокол, который передавал сообщения или управлял резервом между ними.

Защищает ли большое число валидаторов?

Только вместе с достаточным порогом, независимостью операторов и защищённым управлением ключами. Большой список узлов не помогает, если одна сторона контролирует критический порог.

Источники: ethereum.org: архитектура и риски мостов; ООН: отчёт с данными об атаке Ronin; ФБР: атрибуция атаки Harmony Horizon; Harmony: итог инцидента Horizon; Nomad: анализ первопричины; Wormhole: документация VAA. Проверено 18 сентября 2026 года.

Тарас объясняет принципы работы блокчейнов и цифровых активов: архитектуру сетей, механизмы консенсуса, назначение токенов, историю проектов и ограничения технологий. Он опирается на техническую документацию и открытые исследования; материалы не содержат прогнозов цен или инвестиционных рекомендаций.

Добавить комментарий